0Pricing
Cloud & IT Cert Prep · Lección

Usuarios, grupos y asignaciones de roles

Cree usuarios y grupos en Entra ID, asigne roles de RBAC integrados para controlar el acceso a los recursos de Azure y aplique el principio de privilegio mínimo.

Usuarios, grupos y asignaciones de roles es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Azure RBAC: control de acceso basado en roles

Azure Role-Based Access Control (RBAC) es el sistema de autorización que controla quién puede hacer qué en los recursos de Azure. En lugar de asignar permisos directamente a personas, se asignan roles a entidades de seguridad (usuarios, grupos, entidades de servicio o identidades administradas) en un ámbito específico. Esta separación mantiene los permisos administrables a medida que crece la organización.

Los tres conceptos de RBAC

Cada asignación de RBAC incluye tres componentes. Una entidad de seguridad es quien obtiene el acceso (un usuario, grupo o identidad administrada). Una definición de rol especifica qué acciones están permitidas (por ejemplo, leer máquinas virtuales o escribir en el almacenamiento). Un ámbito indica dónde se aplica el acceso, de más amplio a más específico: grupo de administración, suscripción, grupo de recursos o recurso individual. El acceso se hereda hacia abajo en la jerarquía de ámbitos.

# View all role assignments in a subscription
az role assignment list \
  --output table

# Check your own permissions on a resource
az role assignment list \
  --assignee <your-user-principal-name> \
  --output table

Descripción general de los roles integrados

Azure proporciona cientos de roles integrados. Los cuatro más utilizados en todos los tipos de recursos son: Owner: acceso completo, incluida la capacidad de asignar roles a otras personas; Contributor: acceso completo para crear y administrar recursos, pero sin capacidad para conceder acceso a otras personas; Reader: acceso de solo lectura; y User Access Administrator: puede administrar asignaciones de roles sin contribuir directamente a los recursos.

# List all built-in roles
az role definition list \
  --custom-role-only false \
  --query '[].{Name:roleName, Id:name}' \
  --output table | head -20

Asignación de un rol

Una asignación de rol concede a la entidad de seguridad especificada los permisos definidos en la definición de rol dentro del ámbito especificado. Las asignaciones de roles se propagan a todos los ámbitos secundarios: asignar Contributor en el nivel del grupo de recursos concede acceso de Contributor a todos los recursos de ese grupo. Asignarlo en el nivel de suscripción concede acceso de Contributor en todos los grupos de recursos de esa suscripción.

# Assign Contributor role to a user at resource group scope
az role assignment create \
  --assignee alice@yourcompany.com \
  --role Contributor \
  --resource-group myRG

# Assign Reader role to a group at subscription scope
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Reader \
  --scope /subscriptions/<subscription-id>

Principio de privilegio mínimo

El principio de privilegio mínimo establece que cada identidad debe tener únicamente los permisos mínimos necesarios para realizar su trabajo. En Azure RBAC, esto significa preferir Reader a Contributor cuando no se necesita escritura, preferir el ámbito del grupo de recursos al de la suscripción y utilizar, siempre que sea posible, roles específicos del recurso (por ejemplo, Storage Blob Data Contributor) en lugar del amplio rol Contributor.

Definiciones de roles personalizados

Cuando ningún rol integrado coincide exactamente con sus requisitos, puede crear un rol personalizado. Una definición de rol personalizado especifica un conjunto de Actions (operaciones del plano de control permitidas), NotActions (excluidas del conjunto permitido), DataActions (operaciones del plano de datos en recursos, como leer el contenido de blobs) y AssignableScopes (suscripciones o grupos de administración donde se puede asignar el rol).

{
  'Name': 'VM Operator',
  'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
  'Actions': [
    'Microsoft.Compute/virtualMachines/start/action',
    'Microsoft.Compute/virtualMachines/restart/action',
    'Microsoft.Compute/virtualMachines/deallocate/action',
    'Microsoft.Compute/virtualMachines/read'
  ],
  'NotActions': [],
  'AssignableScopes': ['/subscriptions/<subscription-id>']
}

Grupos para escalar las asignaciones de roles

Asignar roles a grupos en lugar de a usuarios individuales es una práctica recomendada. Cuando se incorpora un nuevo desarrollador al equipo DevTeam, se le añade al grupo de seguridad DevTeam en Entra ID y hereda automáticamente todas las asignaciones de roles del grupo, sin realizar cambios en Azure RBAC. Este único punto de administración evita asignaciones individuales dispersas que resultan difíciles de auditar o revocar al retirar a una persona de la organización.

# Create a group and assign a role to it
az ad group create \
  --display-name 'DevTeam' \
  --mail-nickname DevTeam

# Assign role to the group
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Contributor \
  --resource-group dev-rg

Entidades de servicio para la automatización

Una entidad de servicio es una identidad que utilizan las aplicaciones, los scripts y las herramientas de automatización para autenticarse en Azure y acceder a los recursos. A diferencia de una identidad de usuario, las entidades de servicio no pueden iniciar sesión de forma interactiva. Se crean a partir de App Registrations en Entra ID y, después, se les asignan roles de RBAC en el ámbito adecuado; por ejemplo, se puede conceder a una canalización de CI/CD acceso de Contributor a un único grupo de recursos para implementar infraestructura.

# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
  --name myCICDprincipal \
  --role Contributor \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG

Asignaciones de denegación

Las asignaciones de denegación bloquean acciones específicas para las entidades de seguridad, incluso si una asignación de rol normalmente las permitiera. A diferencia de las asignaciones de roles, los administradores no pueden crear directamente las asignaciones de denegación: Azure Blueprints o las aplicaciones administradas las adjuntan para impedir que los usuarios modifiquen recursos protegidos. Una asignación de denegación tiene prioridad sobre cualquier asignación de rol coincidente.

# List deny assignments in a resource group
az role assignment list \
  --include-deny-assignments \
  --resource-group myRG \
  --query '[?type==`Microsoft.Authorization/denyAssignments`]'

Privileged Identity Management (PIM)

Privileged Identity Management (PIM) es una característica de Entra ID P2 que proporciona acceso privilegiado justo a tiempo. En lugar de asignar permanentemente un rol de Owner o Global Administrator, se hace que los usuarios sean aptos para ese rol. Cuando lo necesitan, activan la asignación durante un periodo limitado (por ejemplo, de 1 a 8 horas), con la posibilidad de requerir un flujo de aprobación y una justificación. Esto reduce considerablemente la superficie de ataque permanente de las cuentas con privilegios excesivos.

Revisiones de acceso para una gobernanza continua

Las Access Reviews (Entra ID P2) son revisiones automatizadas periódicas que solicitan a los propietarios de recursos o responsables que confirmen si los miembros de su equipo aún necesitan sus asignaciones de roles actuales. Los revisores aprueban o deniegan la continuidad del acceso directamente desde la interfaz de revisión. Esto detecta permisos obsoletos derivados de cambios de rol, finalización de proyectos o bajas de empleados, un requisito clave para los programas de cumplimiento normativo.

Comprobación rápida

Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) de esta lección.

Resumen de la lección

En esta lección ha aprendido que Azure RBAC asigna roles a entidades de seguridad dentro de un ámbito específico, que el principio de privilegio mínimo consiste en conceder únicamente los permisos mínimos necesarios y que PIM proporciona la activación justo a tiempo de roles con privilegios elevados en lugar de una asignación permanente. A continuación, trataremos la autenticación multifactor y el acceso condicional en Entra ID.

Preguntas frecuentes

¿La lección «Usuarios, grupos y asignaciones de roles» es gratis?

Sí — el texto completo de «Usuarios, grupos y asignaciones de roles» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Usuarios, grupos y asignaciones de roles»?

Cree usuarios y grupos en Entra ID, asigne roles de RBAC integrados para controlar el acceso a los recursos de Azure y aplique el principio de privilegio mínimo. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Usuarios, grupos y asignaciones de roles»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. ¿Qué es Microsoft Entra ID?
  2. Usuarios, grupos y asignaciones de roles
  3. Autenticación multifactor y acceso condicional
  4. Inicio de sesión único e identidades externas
← Volver a Cloud & IT Cert Prep